LegalWise

Küberintsidentide registri põhimäärus

действуетс 01.04.2026· RT I, 11.03.2026, 7· Majandus- ja infotehnoloogiaminister

Содержание

Нажмите на точку перед параграфом, частью или пунктом: точная ссылка, ссылка на место, объяснение, история редакций, судебная практика и заметки.

1. peatükk Üldsätted

§ 1. Andmekogu asutamine ja selle nimetus

Määrusega asutatakse andmekogu nimetusega küberintsidentide register (edaspidi register).

§ 2. Registri pidamise eesmärk

Registri eesmärk on pidada arvestust küberintsidentide, küberohtude ja turvahaavatavuste üle ning analüüsida registrisse esitatud teavet küberintsidentide, küberohtude ja turvahaavatavuse ennetamiseks või lahendamiseks, ohuteadete edastamiseks ning järelevalvetoimingute tegemiseks.

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

§ 3. Registri vastutav töötleja

Registri vastutav töötleja on Riigi Infosüsteemi Amet (edaspidi vastutav töötleja).

§ 4. Registri turvalisus

Registri turvaklass on K1T1S2 ja turbeaste on M.

2. peatükk Andmekoosseis ja andmete esitamine registrisse

§ 5. Registriandmete koosseis

Registrisse kantakse küberintsidendi kohta järgmised andmed nende olemasolul:

küberintsidendist, küberohust või turvahaavatavusest mõjutatud võrgu- ja infosüsteemi haldaja nimi;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

teave küberintsidendi, küberohu või turvahaavatavuse avastamise, eeldatava tekkimise ja lahendamise aja kohta;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

teave mõju ulatuse kohta;

teave nende võrgu- ja infosüsteemide kohta, mida küberintsident, küberoht või turvahaavatavus mõjutab või võib mõjutada;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

teave tekkepõhjuse kohta;

teave andmeandja, lahendaja ja käsitleja kohta;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

teave lahendamiseks kulunud aja ja rakendatud turvameetmete kohta;

küberintsidendi, küberohu või turvahaavatavuse tuvastamiseks, analüüsimiseks ja lahendamiseks edastatud veebiaadress, fail ja süsteemi logi või manus.

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

Lõike 1 punktis 6 sätestatud teave on:

küberintsidendist, küberohust või turvahaavatavusest teavitanud juriidilise isiku nimi, esindaja ees- ja perenimi, telefoninumber ning e-posti aadress;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

küberintsidenti lahendava ning küberohtu või turvahaavatavust käsitleva juriidilise isiku nimi, esindaja ees- ja perenimi, telefoninumber ning e-posti aadress;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

küberintsidendist, küberohust või turvahaavatavusest teavitanud füüsilise isiku ees- ja perenimi, telefoninumber ning e-posti aadress;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

selle füüsilise isiku, kellega toimub küberintsidendi lahendamisega seotud edasine suhtlus, ees- ja perenimi, telefoninumber ja e-posti aadress.

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

§ 6. Andmeandja

Andmeandjaks on:

teenuseosutaja;

muu isik kui teenuseosutaja.

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

§ 7. Registritoimingud

Registritoimingud on:

andmete registrisse kandmine;

andmete muutmine;

andmete vaatamine;

andmete edastamine;

andmete kustutamine.

Registritoiminguid teeb vastutav töötleja.

Registritoimingu kohta kogutakse järgmisi andmeid:

toimingu tegija andmed;

toimingu tegemise sisu, kuupäev ja kellaaeg.

Утратил силу

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

§ 8. Registriandmete õigsus

Andmeandja vastutab tema poolt vastutavale töötlejale edastatud andmete õigsuse eest.

Registriandmetes vea tuvastamisel või veast teadasaamisel parandab vastutav töötleja vea.

3. peatükk Juurdepääs registriandmetele ja andmete säilitamine

§ 9. Juurdepääs registriandmetele

Register on piiratud juurdepääsuga ja registriandmed on mõeldud asutusesiseseks kasutamiseks.

Registritoimingute tegemise õigus on vastutava töötleja teenistujal küberturvalisuse seadusest tulenevate ülesannete täitmiseks.

Registriandmeid võib väljastada:

andmeandjale tema esitatud teabe kohta;

andmekaitse järelevalveasutusele, kui küberintsident, küberoht või turvahaavatavus puudutab isikuandmeid, põhjustades töödeldavate isikuandmete juhusliku või ebaseadusliku kaotsimineku, hävitamise, muutmise või loata avalikustamise või neile juurdepääsu;

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

riigi julgeoleku tagamisega seotud ülesannete täitmiseks;

süütegude menetlemiseks;

kui see on vajalik suure mõjuga küberintsidendi lahendamiseks ja teabe edastamine on ette nähtud seadusega või rahvusvahelise lepinguga;

kui õigus saada teavet tuleneb seadusest, rahvusvahelisest lepingust või muust õigusaktist ja teave on vajalik asutusele või isikule õigusaktiga pandud ülesannete täitmiseks.

Vastutav töötleja otsustab registriandmete väljastamise või sellest keeldumise ja andmete väljastamise ulatuse 30 päeva jooksul taotluse saamisest arvates. Vastutaval töötlejal on enne andmete väljastamist õigus küsida taotluse esitajalt lisateavet.

Lõike 3 punktides 2 ja 5 sätestatud juhul võib vastutav töötleja väljastada registriandmeid omal algatusel, kui registriandmete väljastamine on ette nähtud seadusega või rahvusvahelise lepinguga või see on vajalik andmekaitse järelevalveasutusele isikuandmete kaitse nõuete järele valvamiseks.

Vastutav töötleja registreerib registriandmete väljastamise.

§ 10. Registriandmete ja registritoimingute andmete säilitamise tingimused

Andmed, mis on registrisse kantud, kuid ei ole vajalikud küberintsidendi, küberohu või turvahaavatavuse analüüsimiseks, võib kustutada enne seaduses sätestatud tähtaja saabumist.

[RT I, 11.03.2026, 4 – вступ. в силу 01.04.2026]

4. peatükk Registri rahastamine ja likvideerimine

§ 11. Registri rahastamine

Registri pidamise kulu kaetakse vastutavale töötlejale riigieelarvest eraldatud vahenditest.

§ 12. Registri likvideerimine

Registri likvideerimise otsustab valdkonna eest vastutav minister.

Register likvideeritakse kooskõlas arhiiviseadusega.